Ransomware Protection est le composant de politique de réponse du sous-système de sécurité Vigil de StateWarden. Il détecte les comportements de chiffrement de masse sur les appareils protégés et exécute une réponse configurable en toute autonomie sur l'agent, sans attendre d'aller-retour vers le serveur.
La détection repose sur l'analyse d'entropie du flux de données : pendant l'exécution d'une sauvegarde, l'agent calcule l'entropie de Shannon des blocs de données modifiés. Une passe de ransomware produit un grand volume de données modifiées au contenu quasi aléatoire (entropie élevée), statistiquement distinguable de modifications de fichiers normales.
Ce guide couvre la configuration de la politique de réponse par défaut au niveau du Realm et des remplacements par appareil.
1. Fonctionnement de la détection
Le détecteur opère sur les blocs modifiés identifiés pendant une exécution de sauvegarde (aucune analyse distincte, aucune charge disque supplémentaire). Les données sont analysées par blocs de 10 Mo, et trois seuils contrôlent son déclenchement :
- Données modifiées minimales (Mo) : le volume de données modifiées qu'une même exécution de sauvegarde doit contenir avant que le détecteur puisse se déclencher. Ce seuil protège contre les petites modifications légitimes. Par défaut : 500 Mo.
- Entropie moyenne (0-8) : l'entropie de Shannon moyenne des données modifiées. Les données chiffrées ou compressées approchent 8 ; les documents ordinaires se situent généralement entre 4 et 6. Par défaut : 7,8.
- Proportion de blocs à entropie élevée (0-1) : la part des blocs modifiés devant ressembler à des données chiffrées. Par défaut : 0,90 (90 %).
Le détecteur se déclenche lorsque le minimum de données modifiées est dépassé et que les conditions d'entropie (entropie moyenne ou proportion à entropie élevée) sont remplies. Les valeurs par défaut correspondent à celles utilisées par l'agent prêt à l'emploi ; ne les ajustez que si vous constatez de fausses alertes sur des charges de travail à forte entropie (par ex. de grandes archives de médias déjà compressés).
2. Configuration de la politique du Realm
La politique du Realm définit le comportement par défaut de chaque appareil du Realm.
-
Dans la barre latérale du Dashboard, ouvrez Protection anti-ransomware (section Realm, route
/active-defense). -
Sous Action de réponse, sélectionnez l'une des quatre cartes radio :
Action Comportement en cas de détection Mettre la sauvegarde en quarantaine (recommandé) Déclenche l'alerte, laisse la sauvegarde se terminer et la marque comme POTENTIELLEMENT INFECTÉE dans la vue Restaurer les données. Alerte uniquement Déclenche l'alerte et interrompt la sauvegarde en cours. La sauvegarde partielle est enregistrée comme échouée ; elle n'est pas marquée. Verrouillage réseau Déclenche l'alerte, puis bloque le trafic réseau de l'appareil. Seul le canal de gestion StateWarden (agent vers plan de contrôle/plan de données) reste ouvert, ce qui permet de déverrouiller l'appareil à distance. Mise hors tension Déclenche l'alerte (en transmettant d'abord le rapport final), puis éteint la machine. La machine reste éteinte jusqu'à ce que quelqu'un la rallume physiquement ou via une gestion hors bande. La sélection de Verrouillage réseau ou Mise hors tension ouvre une boîte de dialogue de confirmation avec une case à cocher d'acceptation explicite avant que la politique puisse être enregistrée.
-
Sous Seuils de détection, ajustez si nécessaire les trois valeurs décrites à la section 1.
-
Sous Méthodes de détection, choisissez où le détecteur est actif :
- Pendant la sauvegarde : activé par défaut ; l'analyse s'effectue dans le flux de la sauvegarde.
- Analyse proactive : surveillance continue du système de fichiers entre les sauvegardes. Cette méthode est livrée comme un emplacement réservé désactivé et est actuellement inerte ; elle arrivera avec une mise à jour future (Watchdog).
-
Cliquez sur Enregistrer les modifications. L'enregistrement d'un changement de politique exige une confirmation MFA renforcée. Pour revenir en arrière, utilisez Rétablir les valeurs par défaut.
Les valeurs enregistrées sont transmises à chaque agent en ligne en quelques secondes et mises en cache sur l'appareil (dans la configuration chiffrée de l'agent), de sorte que la protection fonctionne également lorsqu'un appareil est hors ligne. Un changement de politique du Realm est propagé à tous les appareils standard du Realm.
Active Defense n'est jamais désactivé
Il n'existe aucun interrupteur de « désactivation » global. Si aucune politique personnalisée n'a été enregistrée, le Realm est protégé par la valeur par défaut intégrée : Mettre la sauvegarde en quarantaine avec les seuils par défaut. Le bandeau d'état en haut de la page indique si les valeurs par défaut intégrées ou une politique personnalisée enregistrée sont actives, ainsi que la date de dernière modification de la politique.
3. Remplacements par appareil
Chaque appareil peut diverger de la valeur par défaut du Realm.
- Ouvrez la vue détaillée de l'appareil et sélectionnez l'onglet Protection anti-ransomware.
- Chaque champ porte un badge HÉRITÉ ou PERSONNALISÉ. Modifier un champ le marque PERSONNALISÉ ; supprimer le badge (ou utiliser Tout rétablir aux valeurs par défaut du Realm) ramène l'appareil à l'héritage.
- Enregistrez avec Enregistrer les modifications (la confirmation MFA renforcée s'applique comme pour la politique du Realm).
Contraintes :
- Machines virtuelles : les remplacements sur les VM sont inertes. Une VM est gérée par l'agent de son hyperviseur ; c'est donc la politique effective de l'hôte parent qui s'applique.
- Hôtes d'hyperviseurs : sur les hôtes d'hyperviseurs (Proxmox), le verrouillage réseau et la mise hors tension ne sont jamais exécutés ; l'agent consigne uniquement un avertissement. Ainsi, une action au niveau de l'hôte ne peut jamais couper l'ensemble des VM invitées.
- Version de l'agent : les politiques de réponse exigent l'agent 1.5.0 ou plus récent (l'onglet affiche sinon un avis de mise à jour). Verrouillage réseau et Mise hors tension exigent l'agent 1.6.0 ou plus récent ; sur les agents plus anciens, ces deux actions sont ramenées à Alerte uniquement.
4. Annulation d'un verrouillage réseau
Le verrouillage réseau est réversible depuis le Dashboard. Comme le verrouillage laisse le canal StateWarden ouvert, la commande de déverrouillage peut être délivrée même pendant que l'appareil est isolé.
- Dans la liste des appareils, repérez l'appareil affichant le badge VERROUILLAGE RÉSEAU.
- Cliquez sur Rétablir le réseau et confirmez la boîte de dialogue.
L'appareil retrouve un accès réseau complet en quelques secondes. Ne procédez au déverrouillage qu'après avoir assaini l'appareil ou l'avoir isolé par d'autres moyens. La mise hors tension, en revanche, est volontairement définitive du point de vue logiciel : la machine exige un rallumage physique ou hors bande (IPMI/iLO).
5. Après une détection
- Sauvegardes marquées : les sauvegardes créées pendant un incident détecté sont marquées POTENTIELLEMENT INFECTÉE dans la vue Restaurer les données. Considérez ces snapshots comme des éléments de preuve, et non comme des candidats de restauration, tant que l'incident n'a pas été examiné.
- Notifications : les administrateurs du Realm sont informés par e-mail, avec l'appareil, les statistiques d'entropie et l'action entreprise.
- Piste d'audit : la détection et chaque changement de politique sont consignés et visibles sur la page Événements & Journaux (
/events).
6. Sujet connexe : analyse des vulnérabilités et des malwares
Ransomware Protection est distinct de l'analyse des vulnérabilités et des malwares de Vigil, qui se configure par appareil : ouvrez la vue détaillée de l'appareil, onglet Sécurité. Vous pouvez y déclencher une analyse immédiate via ANALYSER, activer le planificateur en arrière-plan (Toutes les heures, Toutes les 6 heures, Toutes les 12 heures, Quotidienne (24 heures), Hebdomadaire) et activer l'inventaire logiciel (correspondance CVE avec les bases NVD/OSV).
Le triage des alertes, la suppression des faux positifs et les règles de suppression sont gérés dans la vue Triage des vulnérabilités (/triage). Consultez l'article dédié Vigil : faux positifs et gestion des suppressions pour ce flux de travail.
StateWarden : la résilience par l'ingénierie.